Npm ļaunprogrammatūra šodien turpina attīstīties, uzbrucējiem publicējot ļaunprātīgu kodu, ļaunprātīgas npm pakotnes, un PyPI ļaunprātīgās pakotnes paredzēti izstrādes darbplūsmu mērķauditorijai, CI/CD pipelinesun atvērtā pirmkoda ekosistēmas. Ļaunprātīga koda kopsavilkums ir Xygeni pašreizējais pētījumu ziņojums, kas izseko un pārbauda reālas ļaunprātīgas pakotnes visā npm, PyPI, VS kods, un OpenVSX, tostarp apstiprinātas aizmugures durvis, datu zagļus, akreditācijas datu eksfiltrācijas vērtumus un automatizētas vairāku versiju ļaunprogrammatūras kampaņas.
Mūsu pētniecības komanda regulāri atjaunina šo lapu ar apstiprināti atklājumi, kompromisa rādītāji (IOC), uzvedības modeļi, un tehnisko analīziTā rezultātā izstrādātāji AppSec komandas, un drošības inženieri var būt soli priekšā npm ļaunprogrammatūra šodien un jaunās ļaunprātīgo pakotņu aktivitātes, kas ietekmē mūsdienu programmatūras piegādes ķēdes.
NPM ļaunprogrammatūra šodien: nedēļas kopsavilkums, 2026. gada 24.–29. aprīlis
Pētnieki apstiprināja 97 ļaunprātīgas paketes visos publiskajos reģistros šajā periodā.
Datu kopas novērojumi
- Lielākā daļa apstiprināto pakotņu tika publicētas npm
- Papildu skartie gadījumi PyPI, OpenVSX, un Komponists
- Atkārtota ļaunprātīga publicēšana vienās un tajās pašās pakotņu saimēs un saistītajos nosaukumos
- Augstas vai netipiskas versijas modeļi, piemēram 99.x, 99.9.x, un 1.0.x
- Spēcīga lietošana maksājums un norēķināšanās, enterpriseStila, iekšējā tīmekļa lietotne, analytics, Lietotāja saskarnes pamats, izstrādātāja rīks, mākoņu tematikas, un ar komponentiem saistīti nosaukumu modeļi
- Vairākas koordinētas versiju pārrāvumi, kas veidoti, lai atgādinātu likumīgus pakotņu atjauninājumus
Mēneša ļaunprogrammatūras ziņojums: apstiprinātas ļaunprātīgas npm pakotnes 2026. gada aprīlī
Laipni lūdzam jaunākajā izdevumā Xygeni ļaunprātīgā koda apkopojums (mēneša izdevums). uz aprīlis 2026, mūsu pētnieku komanda apstiprināja vairāk nekā 250 ļaunprātīgas pakotnes, galvenokārt pāri npm, ar papildu gadījumiem, kas ietekmē PyPI, VS Code, OpenVSX un Composer.
Aprīlis nebija tikai apjoma jautājums. Līdztekus automatizācijas vadīti publicēšanas viļņi, agresīvas versijas inflācijas kampaņas, pakotņu saimes klasterizācija, un iekšējo rīku personifikācija, mēs novērojām dažas no mēneša ievērojamākajām koordinētas ļaunprātīgas publicēšanas tendencēm šādās vietnēs:
viltoti iekšējie rīki, mākslīgā intelekta tematikas pakotnes, maksājumu un norēķinu moduļi, analītikas klienti, front-end komponenti, izstrādātāju utilītas, Kubernetes un mākoņa rīki, VS Code un OpenVSX paplašinājumi, kā arī uzticami, zīmolam līdzīgi pakotņu nosaukumi, kas izstrādāti, lai iekļautos reālā programmatūras piegādē pipelines.
Tie nebija vienkārši drukas kļūdas incidenti. Plašākā mērogā aprīlis datu kopu, mēs novērojām akreditācijas datu ļaunprātīgas izmantošanas modeļi, piegādes ķēdes manipulācijas, atkārtota vārdtelpas atkārtota izmantošana, un koordinēta ļaunprātīga publicēšana izstrādāts, lai iekļautos reālās izstrādātāju vidēs un programmatūras piegādē pipelines.
Plašākā datu kopā mēs turpinājām novērot skriptēta vairāku versiju publicēšana, piepūstas versiju shēmas, maksājums un enterprisetematiska nosaukumu piešķiršana, Mākslīgā intelekta un aģentu tematikas pakotņu nosaukumi, SDK un front-end komponentu personifikācija, iekšējo instrumentu atdarināšanaun klasiskas taktikas, piemēram, atkarības apjukums un datu eksfiltrācija.
Šis ziņojums ir daļa no mūsu pastāvīgās Ļaunprātīga koda kopsavilkums, kur mēs validējam jaunus draudus un nodrošinām rīcības inteliģence lai palīdzētu DevSecOps komandas esi soli priekšā programmatūras piegādes ķēdes risks.
| Ekosistēma | Pakete | datums |
|---|---|---|
| npm | pa-marķēts: 99.1.10 | Aprīlis 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Aprīlis 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Aprīlis 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Aprīlis 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Aprīlis 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Aprīlis 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Aprīlis 27, 2026 |
| atvērt vsx | arcane-spark/ubel:0.1.0 | Aprīlis 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Aprīlis 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Aprīlis 27, 2026 |
Kā mēs atklājam ļaunprātīgu kodu npm un PyPI ļaunprogrammatūrā
Xygeni izmanto daudzslāņu metodes, lai apturētu ļaunprātīgu kodu pirms tā izplatīšanās. Pirmkārt, statiskā koda analīze atklāj kodēšanas modeļus, slēptas slodzes un skriptu ļaunprātīgu izmantošanu. Turklāt tiek instalēta uzvedības smilškastes analīze. hooks, izpildlaika komandas un noturības trikus. Turklāt mašīnmācīšanās noteikšana identificē nulles dienas npm ļaunprogrammatūras un pypi ļaunprogrammatūras variantus, ko nepamana parakstu skeneri. Visbeidzot, agrīnās brīdināšanas sistēma reāllaikā uzrauga publiskās krātuves, apstiprina atradumus un nekavējoties brīdina DevOps komandas.
Rezultātā šī kombinācija nodrošina, ka izstrādātāji saņem ātru, praktiski izmantojamu informāciju, kas ir tieši integrēta jūsu ierīcēs. CI/CD darbplūsmas.
Kāpēc izstrādātājiem vajadzētu uztraukties par ļaunprātīgām npm pakotnēm
Mūsdienu draudi reti gaida izpildlaiku. Piemēram, ļaunprātīgas npm pakotnes bieži tiek izpildītas instalēšanas laikā, savukārt ļaunprātīgas pypi pakotnes slēpj marķieru noplūdi vai aizmugurējās durvis. Uzbrucēji:
- Pārveidojiet privātos GitHub repozitorijus par publiskiem, lai tos replicētu.
- Izfiltrēt akreditācijas datus un slepenos datus, izmantojot kodētus vērtumus.
- Izmantojiet apmulsinātus JavaScript ielādētājus, lai izvietotu izspiedējvīrusus vai botnetus.
Faktiski ļaunprātīgu atvērtā pirmkoda pakotņu skaits viena gada laikā pieauga par 156 %. Tāpēc komandas, kas paļaujas tikai uz aizkavētām plūsmām vai vienkāršiem skeneriem, atpaliek.
Ko šis ļaunprogrammatūras ziņojums izseko npm un PyPI pakalpojumos
Šis apkopojums ir centrālais centrs šādām lietām:
- Apstiprinātas ļaunprātīgas npm pakotnes
- Apstiprinātas pypi ļaunprātīgās pakotnes
- Uzvedībā balstīta ļaunprātīga koda noteikšana
- Reģistrā apstiprināti incidenti
- Iknedēļas un ikmēneša ļaunprogrammatūras ziņojumu kopsavilkumi
- Visu npm un pypi ļaunprogrammatūras atradumu vēsturisko izmaiņu žurnāls
Citiem vārdiem sakot, tas nodrošina vienotu atskaites punktu. Xygeni pētniecības komanda katru nedēļu atjaunina šo lapu ar saitēm uz pilnām tehniskajām analīzēm un GitHub IOC.
Kā aizsargāties pret ļaunprātīgām npm pakotnēm un PyPI ļaunprogrammatūru
Šī pieaugošā riska dēļ organizācijām ir nepieciešams vairāk nekā tikai pamata atkarību pārbaudes. Spēcīgai aizsardzībai pret ļaunprātīgām npm pakotnēm un pypi ļaunprātīgām pakotnēm ir nepieciešama gan preventīva kontrole, gan izpildlaika kontrole:
Ieviest tikai Lockfile instalācijas pret ļaunprātīgām npm pakotnēm
lietošana npm ci or pip install --require-hashes in CI/CD.
Tas nodrošina, ka tiek izmantots precīzs bloķēšanas failos definētais atkarību koks. Tā rezultātā uzbrucēji nevar ievietot ļaunprātīgu npm pakotņu modificētas vai drukas kļūdas saturošas versijas.
Npm un PyPI ļaunprogrammatūras pirmsinstalēšanas skenēšana
Integrējiet Xygeni agrīnās brīdināšanas dzinēju, lai skenētu npm un pypi ļaunprogrammatūru, pirms pakotnes sasniedz jūsu vidi.
Turklāt atklājiet aizdomīgus postinstall skripti, apmulsināti ielādētāji vai cietajā kodā iekodēti C2 URL.
Guardrails lai bloķētu versijas ar ļaunprātīgu kodu
Noteikt guardrails lai būvējums automātiski neizdotos, ja tiek atklātas apstiprinātas ļaunprātīgas npm pakotnes vai pypi ļaunprātīgas pakotnes.
Piemēram, pārtraukumu būvējumi uz pakotnēm ar nepublicētiem uzturētājiem, slēpšanas modeļiem vai IOC atbilstībām. Līdz ar to ļaunprātīgais kods nekad nepaliek nepamanīts.
Ģenerēt un validēt SBOMpret ļaunprātīgām npm pakotnēm un PyPI ļaunprogrammatūru
izveidot SBOMs (CycloneDX, SPDX) katram būvējumam.
Pēc tam salīdziniet ar zināmām ļaunprātīgām npm pakotnēm un pypi ļaunprogrammatūras plūsmām, lai izsekotu gan tiešās, gan pārejošās atkarības.
Akreditācijas datu un žetonu aizsardzība pret npm un PyPI ļaunprogrammatūru
Daudzas ļaunprātīgas npm pakotnes mēģina lasīt .npmrc, .pypircvai vides mainīgie.
Tāpēc palaidiet versijas cietinātos konteineros ar minimāliem atklātiem noslēpumiem. Turklāt, lai bloķētu ļaunprātīgu kodu, izmantojiet noslēpumu pārvaldniekus, nevis vides mainīgos.
Ļaunprātīgu npm pakotņu reģistra un uzturētāja izmaiņu uzraudzība
Uzbrucēji bieži vien nolaupa pamestus projektus.
Īpaši pievērsiet uzmanību pēkšņām uzturētāju maiņām, neparastiem versiju lēcieniem vai pārmērīgai publicēšanai npm ļaunprogrammatūrā un pypi ļaunprogrammatūru pakotnēs.
Izstrādātāju apmācība par ļaunprātīga koda noteikšanu npm un PyPI
Iemāciet komandām pamanīt brīdinājuma signālus, piemēram:
- Pakotņu nosaukumi ar drukas kļūdām (
reqeustvietārequest). - neparasts
installorprepareskriptus. - Nesen izveidotas pakotnes ar aizdomīgi augstu versiju numuru.
Pirmkārt, šī izpratne palīdz agrīnā stadijā atklāt ļaunprātīgu kodu.
Ļaunprātīgu npm pakotņu un PyPI ļaunprogrammatūras anomāliju noteikšana izpildes laikā
Pat ja ļaunprogrammatūra apiet statiskās pārbaudes, izpildlaika noteikšana CI/CD var noķert:
- Negaidīti tīkla savienojumi.
- Failu sistēmas modifikācijas ārpus paredzētajām direktorijām.
- Neatlaidīgi mēģinājumi dažādos darbos.
Visbeidzot, tas nodrošina, ka npm un pypi ļaunprogrammatūras draudi tiek apturēti pat pēc instalēšanas.
Apvienojot šīs kontroles, komandas novērš ļaunprātīgu npm pakotņu un pypi ļaunprātīgu pakotņu nonākšanu ražošanas vidē pipelines.
Izmēģiniet Xygeni ļaunprogrammatūras noteikšanas rīkus
Xygeni piegādā:
- Ļaunprātīga koda, tostarp aizmugurējo durvju, spiegprogrammatūras un izspiedējvīrusa, noteikšana reāllaikā.
- Atšķirībā no pamata skeneriem, analīze tiek veikta, izmantojot npm, PyPI, Maven, NuGet, RubyGems un citus.
- Automātiska būvējuma bloķēšana, ja ļaunprogrammatūras ziņojums identificē risku.
- Izmantojamības ieskati, uzturētāju reputācijas pārbaudes un anomāliju noteikšana.
Esiet informēts
Mūsu komanda atjaunina šo lapu katru nedēļu. Lai saņemtu brīdinājumus un detalizētus pārskatus:
- Abonējiet mūsu Saņemt jaunumus
- sekot @XygeniSecurity vietnē Linkedin
- Pievienot šo lapu grāmatzīmēm, lai sekotu līdzi jaunumiem npm ļaunprogrammatūra un pypi ļaunprogrammatūra draudi




